Безопасность

Последнее обновление: 14 августа 2026 г.

Мы применяем принцип «безопасность по умолчанию» на всех уровнях платформы. Ниже — описание реализованных технических мер. Мы не заявляем о сертификациях (ISO 27001, SOC 2 и т.п.), которые не получены.

Инфраструктура

  • Данные размещены в Supabase (EU-West регион); хранилище зашифровано at rest (AES-256)
  • Все соединения — TLS 1.2+; HSTS preload активен на продакшн-домене
  • VPS-сервер: только ключи SSH, root-доступ без пароля отключён
  • Nginx с ограниченными заголовками; nginx version скрыт

Аутентификация и авторизация

  • Аутентификация через Supabase Auth (bcrypt-хеши паролей, JWT сессии)
  • TOTP MFA доступен и обязателен для ролей agency_owner и platform_admin
  • Row-Level Security (RLS) на уровне БД — каждый запрос изолирован по agency_id
  • RBAC-матрица: 5 ролей, проверка на уровне Server Actions и RLS
  • Rate limiting на всех auth, AI и mutation endpoints
  • OAuth state + PKCE для интеграций Google Ads / Meta Ads

Защита данных

  • OAuth токены рекламных аккаунтов зашифрованы AES-256-GCM на уровне приложения
  • Логи проходят через redact-слой: API-ключи, JWT, OAuth-токены удаляются перед записью
  • Stripe webhook: проверка HMAC-подписи, идемпотентность по event ID
  • Загружаемые файлы: проверка MIME-типа + magic bytes + ограничение по размеру
  • Content Security Policy: enforced mode (не report-only)

AI-безопасность

  • Входящий контент из внешних источников проходит санитизацию перед отправкой в LLM
  • Агенты с reads_external_content=true не имеют доступа к action-инструментам
  • Деструктивные мутации (бюджеты, публикация, удаление) требуют policy gate или human approval
  • Провайдер: Anthropic Claude (SCC; no training on API data по условиям контракта)

SDLC и мониторинг

  • CI: TypeScript, ESLint, Vitest (1056 тестов), gitleaks secret scan, pnpm audit
  • Автодеплой только после прохождения всех CI-проверок
  • Sentry: мониторинг ошибок с source maps (не публикуются в продакшн)
  • Аудит-лог привилегированных действий в security_audit_log (хранение 90 дней)
  • Retention cron: автоматическое удаление данных по расписанию (ежедневно 03:00 UTC)

Раскрытие уязвимостей

Если вы обнаружили уязвимость, сообщите нам по адресу [email protected]. Мы ответим в течение 72 часов и координируем исправление до публичного раскрытия (responsible disclosure).

Политика конфиденциальности · Субпроцессоры · Условия использования

Безопасность — Targics